Classificação de alertas para alerta de roubo de cookies de sessão

Aplica-se a:

  • Microsoft Defender XDR

Este artigo contém informações sobre a classificação de alertas para alertas de roubo de Cookies de Sessão no Microsoft Defender XDR:

  • Foi utilizado um cookie de sessão roubado
  • Pedido de autenticação da página de phishing relacionada com a AiTM

Os atores de ameaças usam formas inovadoras de se infiltrarem nos seus ambientes-alvo. Inspirado em ataques Adversary-in-the-Middle, esse tipo de ataque usa phishing para roubar credenciais ou a sessão de login do usuário a fim de realizar ações maliciosas. As campanhas BEC são um excelente exemplo.

Este ataque funciona através da configuração de um site intermédio (phishing), funcionando efetivamente como uma ligação proxy entre o utilizador e o site legítimo que o atacante está a representar. Ao agir como intermediário (proxy), o atacante é capaz de roubar a palavra-passe do destino e o cookie de sessão. Por conseguinte, o atacante pode autenticar-se numa sessão legítima, uma vez que está a autenticar-se em nome do utilizador.

Este guia ajuda a investigar casos em que é observado um comportamento suspeito indicativo de um ataque do tipo adversary-in-the-middle (AiTM) voltado ao roubo de cookies. Este guia estratégico ajuda as equipes de segurança, como o SOC (Centro de Operações de Segurança) e os administradores de TI a revisar, gerenciar e classificar os alertas como TP (True Positive) ou False Positive (FP) e, se for TP, realizar ações recomendadas para corrigir o ataque e atenuar os riscos de segurança decorrentes por causa dele.

Os resultados da utilização deste manual de procedimentos são:

  • Identificou os alertas associados ao AiTM como atividades maliciosas (TP) ou benignas (FP).
  • Se ele for identificado como malicioso, você tomou as medidas necessárias para remediar o ataque.

  1. Investigue se o utilizador afetado acionou outros alertas de segurança.

    • Concentre-se em alertas baseados em anomalias de geolocalização para logons [AadSignInEventsBeta or IdentityLogonEvents].
    • Investigue eventos relevantes de início de sessão examinando as informações de ID da sessão [AadSignInEventsBeta].
      • Procure eventos associados ao ID de sessão identificado (roubado) para rastrear atividades realizadas com o cookie [CloudAppEvents]roubado.
      • Procure uma diferença de tempo entre as atividades de entrada em que haja diferença na geolocalização. Várias sessões não devem ser possíveis para a mesma conta com localizações diferentes (indicando que a sessão pode ser roubada).
    • Verifique se há alertas gerados para a conta a partir do host corporativo.
      • Se a conta estiver comprometida, pode haver alertas que precederam o comprometimento e indicam ataques, por exemplo, alertas do SmartScreen [NetworkConnectionEvents].
  2. Investigar comportamentos suspeitos.

    • Procure eventos que indiquem padrões invulgares para identificar padrões [CloudAppEvents] suspeitos, como propriedades incomuns para Utilizadores como ISP/País/Cidade, etc.
    • Procure eventos que indiquem atividades novas ou não vistas anteriormente, tais como tentativas de início de sessão [êxito/falha] em serviços novos ou nunca antes utilizados, um aumento da atividade de acesso ao correio, uma alteração na utilização de recursos Azure, etc.
    • Inspecione quaisquer modificações recentes no seu ambiente a partir de:
      • Office 365 aplicações (como alterações de permissões do Exchange Online, reencaminhamento automático de correio ou redirecionamento)
      • PowerApps (como configurar a transmissão de dados automatizada através do PowerAutomate)
      • Ambientes do Azure (por exemplo, modificações de assinatura no Portal do Azure etc.)
      • SharePoint Online (acesso a vários sites ou ficheiros que tenham conteúdo confidencial, como informações de credenciais ou demonstrações financeiras), etc.)
    • Inspecione as operações observadas em várias plataformas (EXO, SPO, Azure, etc.) num curto espaço de tempo para o utilizador afetado.
      • Por exemplo, os cronogramas de eventos de auditoria de operações de leitura/envio de e-mail e de alocação/modificações de recursos do Azure (provisionamento de novas máquinas ou adição ao Microsoft Entra ID) não devem coincidir entre si.
  3. Investigue possíveis ataques subsequentes. Os ataques de AiTM geralmente são um meio para atingir um objetivo, e não o objetivo final; portanto, verifique seu ambiente em busca de outros ataques subsequentes às contas afetadas.

    • Um exemplo seria analisar casos de BEC
      • Procure atividades de pesquisa observadas na caixa de correio [CloudAppEvents] da conta do usuário alertado.
        • As atividades de pesquisa na caixa de correio podem ter palavras-chave observadas em fraude financeira (por exemplo, faturas, pagamentos, etc.), que são suspeitas.
        • Busque também por regras de caixa de entrada criadas com a intenção de mover mensagens e marcá-las como lidas (algo como ActionType em (New-InboxRule, UpdateInboxRules, Set-InboxRule) e RawEventData has_all (MarkAsRead, MoveToFolder, Archive)).
    • Procure eventos de fluxo de correio [EmailEvents & EmailUrlInfo em NetworkMessageId] para onde os múltiplos e-mails são enviados com o mesmo URL.
      • Verifique em seguida se é observado [CloudAppEvents] um aumento ou um alto volume de exclusão de emails (ActivityType igual a Trash ou Delete) na conta de caixa de correio.
      • O comportamento correspondente pode ser considerado altamente suspeito.
    • Examine os eventos do dispositivo em busca de eventos de Url que correspondam a eventos de clique [DeviceEvents on AccountName|AccountUpn] em emails do Office 365.
      • Associar os eventos às fontes de clique (por exemplo, endereços IP diferentes para a mesma URL) pode ser um indício de comportamento malicioso.

Consultas de busca avançada

A investigação avançada é uma ferramenta de investigação de ameaças baseada em consultas que lhe permite inspecionar eventos na sua rede e localizar indicadores de ameaças.

Antes de executar essas consultas, verifique se você tem acesso às seguintes tabelas:

  • AadSignInEventsBeta - contém informações de início de sessão para os utilizadores.
  • IdentityLogonEvents - contém informações de início de sessão para os utilizadores.
  • CloudAppEvents - contém registos de auditoria de atividades do utilizador.
  • EmailEvents - contém informações de fluxo de correio/tráfego.
  • EmailUrlInfo - contém informações de URL contidas em e-mails.
  • UrlClickEvents - contém registros de cliques em URLs que foram clicadas em e-mails.
  • DeviceEvents - contém eventos de auditoria de atividade do dispositivo.

Use a consulta a seguir para identificar o comportamento suspeito de entrada:

let OfficeHomeSessionIds = 
AADSignInEventsBeta
| where Timestamp > ago(1d)
| where ErrorCode == 0
| where ApplicationId == "4765445b-32c6-49b0-83e6-1d93765276ca" //OfficeHome application 
| where ClientAppUsed == "Browser" 
| where LogonType has "interactiveUser" 
| summarize arg_min(Timestamp, Country) by SessionId;
AADSignInEventsBeta
| where Timestamp > ago(1d)
| where ApplicationId != "4765445b-32c6-49b0-83e6-1d93765276ca"
| where ClientAppUsed == "Browser" 
| project OtherTimestamp = Timestamp, Application, ApplicationId, AccountObjectId, AccountDisplayName, OtherCountry = Country, SessionId
| join OfficeHomeSessionIds on SessionId
| where OtherTimestamp > Timestamp and OtherCountry != Country

Use a consulta a seguir para identificar países/regiões incomuns:

AADSignInEventsBeta 
| where Timestamp > ago(7d) 
| where ApplicationId == "4765445b-32c6-49b0-83e6-1d93765276ca" //OfficeHome application 
| where ClientAppUsed == "Browser" 
| where LogonType has "interactiveUser" 
| summarize Countries = make_set(Country) by AccountObjectId, AccountDisplayName

Use a consulta a seguir para encontrar novas regras de caixa de entrada de email criadas durante uma sessão de entrada suspeita. Esta consulta primeiro identifica IDs de sessão suspeitos associados aos alertas de "Token Anômalo" do Microsoft Entra ID e, em seguida, verifica se alguma regra da Caixa de Entrada foi criada durante essas sessões:

//Find suspicious tokens tagged by AAD "Anomalous Token" alert
let suspiciousSessionIds = materialize(
AlertInfo
| where Timestamp > ago(7d)
| where Title == "Anomalous Token"
| join (AlertEvidence | where Timestamp > ago(7d) | where EntityType == "CloudLogonSession") on AlertId
| project sessionId = todynamic(AdditionalFields).SessionId);
//Find Inbox rules created during a session that used the anomalous token
let hasSuspiciousSessionIds = isnotempty(toscalar(suspiciousSessionIds));
CloudAppEvents
| where hasSuspiciousSessionIds
| where Timestamp > ago(21d)
| where ActionType == "New-InboxRule"
| where RawEventData.SessionId in (suspiciousSessionIds)

Depois de determinar que as atividades de alerta são maliciosas, classifique esses alertas como Verdadeiro Positivo (TP) e execute as seguintes ações:

  • Reponha as credenciais da conta do utilizador. Além disso, desative/revogue os tokens da conta comprometida.
  • Se os artefactos encontrados estiverem relacionados com o e-mail, configure o bloco com base no endereço IP do remetente e nos domínios do Remetente.
    • Domínios com typosquatting podem tanto passar nas verificações de DMARC, DKIM e SPF (já que o domínio é completamente diferente) quanto retornar “resultados nulos” (pois provavelmente não foram configurados pelo agente malicioso).
  • Bloquear URLs ou endereços IP (nas plataformas de proteção de rede) que foram identificados como maliciosos durante a investigação.

Para obter mais informações sobre ataques de phishing do AiTM e roubo de cookie de sessão, consulte o seguinte recurso:

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.